Los atacantes de hoy no hackean sistemas: ingresan con claves válidas. El 81% de las brechas de seguridad ocurre porque alguien usó credenciales que ya estaban comprometidas — y la organización no lo sabía.
El cambio en cómo operan los atacantes
Durante años, el modelo de ataque dominante era técnico: explotar vulnerabilidades en sistemas, buscar puertos abiertos, inyectar código malicioso. Las defensas tecnológicas — firewalls, antivirus, parches — estaban orientadas a bloquear ese tipo de intrusión.
Ese modelo cambió. Los atacantes descubrieron que es mucho más fácil ingresar con credenciales válidas que forzar una entrada técnica. Y gracias a los miles de filtraciones de datos ocurridas en la última década, existe un mercado subterráneo con cientos de millones de combinaciones de usuario y contraseña disponibles para quien las quiera comprar.
El problema silencioso: muchas organizaciones tienen credenciales corporativas circulando en la Dark Web hoy y no lo saben. Esos datos fueron filtrados en brechas de servicios externos — redes sociales, plataformas de e-commerce, aplicaciones de productividad — donde los usuarios reutilizaron su email y contraseña corporativa.
Por qué el MFA ya no es suficiente
La autenticación multifactor (MFA) redujo significativamente el riesgo de acceso no autorizado con contraseña simple. Pero los atacantes se adaptaron. Hoy existen técnicas específicas para eludir el MFA:
- Robo de cookies de sesión: una vez que el usuario se autentica, la sesión queda registrada en una cookie. Si esa cookie es robada mediante malware o un ataque man-in-the-browser, el atacante puede usar la sesión activa sin necesitar contraseña ni segundo factor.
- MFA fatigue: bombardear al usuario con solicitudes de aprobación hasta que acepta una por error o cansancio.
- SIM swapping: transferir el número de teléfono de la víctima para interceptar el código SMS del segundo factor.
Heroic detecta específicamente cookies de sesión robadas que circulan en entornos criminales, permitiendo actuar antes de que el atacante las use.
Qué es el monitoreo de Dark Web y cómo funciona
La Dark Web es la parte de internet a la que no se accede con navegadores convencionales ni aparece en motores de búsqueda. En ella operan mercados ilegales, foros criminales y canales de intercambio de datos robados. Es donde se compran y venden credenciales corporativas, bases de datos filtradas y accesos a sistemas comprometidos.
El monitoreo de Dark Web consiste en rastrear sistemáticamente esos espacios en busca de información asociada a una organización específica: dominios de correo corporativo, nombres de usuario, direcciones IP, datos de clientes. Cuando se detecta una coincidencia, se genera una alerta inmediata para que la organización pueda actuar antes de que el atacante lo haga.
"Heroic opera como un motor de inteligencia de identidades sobre la Dark Web. Monitorea continuamente foros criminales, mercados ilegales y espacios ocultos buscando información corporativa expuesta."
— Mario Arias, Director de Desarrollo LATAM, HeroicHeroic DarkWatch: detección preventiva continua
Heroic es la plataforma de Dark Web Monitoring que Cynersis implementa en organizaciones en Chile. Su tecnología DarkWatch realiza vigilancia preventiva continua y ofrece:
- Alertas en tiempo real cuando se detectan credenciales corporativas en espacios criminales
- Verificación de integridad de identidad para confirmar si una credencial está comprometida antes de que cause daño
- Detección de cookies de sesión robadas que permiten acceso incluso con MFA activo
- Rotación automática de credenciales comprometidas para reducir el tiempo de exposición
- Playbooks automatizados con los pasos de respuesta para cada tipo de alerta
"El 81% de las brechas de seguridad ocurre debido al uso de credenciales robadas o débiles. Las alertas tempranas permiten prevenir accesos no autorizados antes de que se materialicen en incidentes graves."
— Patricio Fonseca, Gerente General, CynersisEl contexto regulatorio en Chile: Ley 21.663
La presión para adoptar controles preventivos en ciberseguridad no es solo técnica: también es legal. La Ley 21.663 de Ciberseguridad e Infraestructura Digital, vigente en Chile, establece obligaciones específicas para operadores de importancia vital (OIV): empresas de sectores críticos como energía, agua, telecomunicaciones, salud y servicios financieros.
Entre esas obligaciones está la detección y reporte oportuno de incidentes. Una brecha causada por credenciales comprometidas que circulaban en la Dark Web — y que la organización no detectó porque no tenía monitoreo — es exactamente el tipo de escenario que la ley busca prevenir y que puede derivar en sanciones.
Del modelo reactivo al preventivo
La diferencia entre una organización que detecta una brecha en minutos y una que la descubre semanas después no es la suerte: es el modelo de seguridad. Las organizaciones reactivas esperan que algo falle para actuar. Las preventivas tienen visibilidad sobre las amenazas antes de que se materialicen.
El monitoreo de Dark Web es uno de los controles que marcan esa diferencia. No reemplaza los controles perimetrales ni el MFA: los complementa con inteligencia sobre amenazas externas que de otra forma serían invisibles.
¿Están las credenciales de tu organización en la Dark Web ahora mismo?
Cynersis realiza una verificación inicial para detectar si hay datos corporativos expuestos en entornos criminales. Sin costo en la etapa de diagnóstico.
Solicitar diagnóstico Dark WebFuentes:
Gerencia.cl — Heroic: plataforma de ciberseguridad que actúa antes del ataque (junio 2026)
G5 Noticias — La ciberseguridad que actúa antes del ataque (junio 2026)
